CVE-2026-37431Beauty Parlour Management System v1.1被披露存在严重的SQL注入漏洞。该漏洞位于/appointment-detail.php端点,由于未对aptnumber参数进行严格的过滤和验证,导致攻击者无需认证即可通过构造恶意SQL语句来访问敏感数据库信息。CVSS评分9.8,对数据机密性、完整性和可用性构成极高威胁。
该漏洞的根本原因是应用程序在处理用户输入时缺乏安全编码实践。具体而言,在Beauty Parlour Management System v1.1的/appointment-detail.php接口中,`aptnumber`参数被直接拼接到SQL查询语句中执行,导致经典的基于错误的SQL注入或联合查询注入。攻击者可以通过发送包含SQL元字符(如单引号)的HTTP请求,绕过应用逻辑,直接操纵后端数据库。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),远程匿名攻击者可利用此漏洞读取管理员密码、用户数据等敏感信息,甚至在特定条件下写入WebShell或执行系统命令,完全控制服务器。